Un reciente estudio en el ámbito de la ciberseguridad ha revelado que más de mil proveedores de agua y aguas residuales en los Estados Unidos están expuestos a posibles hackeos debido a un malware diseñado para robar contraseñas de empleados y sesiones activas. Esta investigación, realizada por la empresa de defensa cibernética SpyCloud, pone de manifiesto la vulnerabilidad de la infraestructura crítica en el país, especialmente en el contexto de diversas brechas de seguridad que han afectado a fuentes de agua en múltiples comunidades.
Aunque el malware que roba contraseñas no es un concepto novedoso, el análisis de SpyCloud resalta cómo las credenciales comprometidas proporcionan un acceso relativamente sencillo a las redes de las organizaciones, incluso sin la intervención de herramientas basadas en inteligencia artificial. La compañía ha construido una base de datos que abarca más de 66,000 sistemas de acceso público registrados con la Agencia de Protección Ambiental (EPA) de EE. UU., cubriendo alrededor de 10,000 organizaciones.
El estudio encontró que el malware había robado credenciales de 1,787 organizaciones, lo que representa casi el 20% de los proveedores analizados. De hecho, al menos 250 de estas organizaciones tenían credenciales expuestas que permitían el acceso a redes operativas y sistemas de acceso remoto, los cuales son cruciales para controlar bombas y flujos de agua. Este hallazgo es alarmante, ya que evidencia la interconexión entre servicios públicos que pueden verse comprometidos por una sola brecha de seguridad.
Casos específicos y la interacción entre organizaciones
Uno de los ejemplos destacados en el análisis incluye un proveedor de tecnología de medición que tenía un dispositivo en su red infectado por malware que robó contraseñas de 167 empresas de servicios públicos en EE. UU. Esta única violación proporcionó a los criminales acceso a un centenar de organizaciones que, de otra forma, no estarían relacionadas. Jason Lancaster, director de investigaciones de SpyCloud, subraya la gravedad de la situación al señalar que las credenciales robadas pueden ser intercambiadas y utilizadas para infiltrarse en diversas organizaciones.
El malware conocido como «infostealers» es capaz de obtener tanto contraseñas almacenadas como tokens de sesión, lo que brinda a los atacantes la posibilidad de acceder a cuentas como si fueran los usuarios legítimos, incluso eludiendo sistemas de autenticación multifactor. Este tipo de vulnerabilidad se ha convertido en una dura realidad en el panorama de la ciberseguridad.
Estas preocupaciones se intensifican tras una serie de hacks dirigidos a proveedores de agua en EE. UU., que han sido atribuídos de forma privada a hackers respaldados por Irán. Sin embargo, SpyCloud aclara que no han hallado evidencia de que estos hackeos hayan utilizado contraseñas robadas. En estos casos, las debilidades de seguridad, como contraseñas predeterminadas establecidas por los fabricantes, han sido identificadas como el principal factor de riesgo, lo cual ha sido respaldado por la Agencia de Seguridad Cibernética y de Infraestructura (CISA).
Los investigadores concluyen que las contraseñas robadas representan una fuente importante de acceso para aquellos interesados en comprometer organizaciones críticas. Lancaster sostiene que el sector del agua debe abordar esta problemática de manera dual, reconociendo tanto los riesgos de las credenciales expuestas como las vulnerabilidades inherentes de la tecnología utilizada en la infraestructura crítica.
